Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-31431-Check — CVE-2026-31431 Copy Fail — скрипт обнаружения уязвимости ядра Linux | Kitploit
Инструменты/GitHubGitHub/tangjie1/cve-2026-31431-check
Повышение привилегийСканеры уязвимостейБезопасность контейнеровАнализ уязвимостейЭксплуатацияФорензикаТестирование на ПроникновениеРеагирование на ИнцидентыАнализ Журналов
GitHubtangjie1/cve-2026-31431-check

CVE-2026-31431-Check

CVE-2026-31431 Copy Fail — скрипт обнаружения уязвимости ядра Linux

84 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-31431 (Copy Fail) скрипт проверки уязвимости

License Shell Support

Обзор уязвимости

CVE-2026-31431 (Copy Fail) — это уязвимость локального повышения привилегий в ядре Linux, которая через сокеты AF_ALG (address family 38) в сочетании с системным вызовом нулевого копирования splice() обходит права на запись в файлы и изменяет page cache, позволяя модифицировать SUID-бинарники без прав на запись и получать root-привилегии.

Цепочка атаки

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)        # создание сокета AF_ALG
  -> bind(authencesn(hmac(sha256),cbc(aes)))   # привязка шаблона шифрования AEAD
    -> sendmsg(AEAD операция)                        # запуск пути шифрования в ядре
      -> splice(-> целевой файл)                      # запись с нулевым копированием, обход проверки прав
        -> изменение SUID-файлов, таких как /usr/bin/su          # повышение привилегий до root

Затронутые версии ядра

Возможности скрипта

  • Обнаружение уязвимости: определение версии ядра + четырёхсостояний анализ algif_aead + проверка мер смягчения
  • Расследование вторжения: сравнение page cache SUID + история загрузки модулей + сканирование истории Shell + целостность системных файлов + аудит журналов + обнаружение контейнеров
  • Рекомендации по исправлению: три способа защиты (modprobe.d / initcall_blacklist / обновление ядра), конкретные команды для каждого дистрибутива
  • Реагирование на инциденты: автоматический вывод полной процедуры реагирования при обнаружении признаков вторжения

Быстрое использование

root@kitploit:~
# Скачать скрипт
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh

# Выдать права на выполнение и запустить (требуется root)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh

# Неинтерактивный режим (для автоматизации/CI)
sudo ./cve-2026-31431-check.sh --non-interactive

Описание проверок

Часть 1: Обнаружение уязвимости [1/3]

Часть 2: Расследование вторжения [2/3]

Часть 3: Рекомендации по исправлению [3/3]

Поддерживаемые системы

Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux

License

MIT License

Отказ от ответственности

Данный инструмент предназначен только для исследований в области безопасности и авторизованного тестирования на проникновение. Пользователь обязан соблюдать местные законы и нормативные акты и использовать инструмент только на целевых системах с явно полученным разрешением. Разработчик не несёт ответственности за любые последствия неавторизованного использования.

Скачать инструмент
Ветка ядраЗатронутый диапазонИсправленная версия
mainline / 6.19.x< 6.19.12>= 6.19.12
6.18.x (stable)< 6.18.22>= 6.18.22
6.12.x (LTS)< 6.12.23>= 6.12.23
6.6.x (LTS)< 6.6.87>= 6.6.87
6.1.x (LTS)< 6.1.130>= 6.1.130
4.14 ~ < 7.0все затронутыобновление до безопасной версии
< 4.14не затронуты-
>= 7.0содержит исправление-
№ПроверкаОписание
[1.0]Таблица затронутых версийСравнение затронутых/исправленных версий по веткам
[1.1]Версия ядраСравнение с известными затронутыми диапазонами и исправленными базовыми версиями
[1.2]Состояние модуля algif_aeadЧетыре состояния: встроен / загружен / существует и может быть загружен по требованию / отсутствует
[1.3]Шаблон шифрования authencesnДоступен ли в /proc/crypto
[1.4]Меры смягченияinitcall_blacklist + чёрный список modprobe.d
[1.5]Комплексная оценкаМногофакторный перекрёстный анализ с выводом safe/medium/high/critical
№ПроверкаОписание
[2.1]Проверка page cache SUIDСравнение dd direct I/O и хэша кэша
[2.2]История загрузки модулейdmesg + время загрузки lsmod
[2.3]Сканирование истории ShellСопоставление ключевых слов во всех .bash_history пользователей
[2.4]Проверка системных файловАномальные пользователи UID=0 / время изменения passwd и SUID
[2.5]Сканирование временных каталоговПодозрительные файлы в /tmp /var/tmp /dev/shm за последние 24 часа
[2.6]Аудит системных журналовЗаписи о неудачных su + ключевые слова уязвимости sudo
[2.7]Обнаружение побега из контейнераСреда Docker + seccomp + /proc/1/root
СпособПринципТребуется ли перезагрузкаСценарий применения
Способ 1Чёрный список modprobe.d + rmmodНетCONFIG=m (режим модуля)
Способ 2Параметр ядра initcall_blacklistДаCONFIG=y (встроенный режим) или глубокая защита
Способ 3Обновление ядра до безопасной версииДаПостоянное исправление (рекомендуется)